Utilizzare i case e le richieste di servizio Sophos Managed Risk
In Threat Analysis Center > Cases, Sophos riunisce i case XDR, MDR e Managed Risk nello stesso elenco. Per Managed Risk sono disponibili due attività: esaminare un case aperto da Sophos oppure creare autonomamente una Managed Risk service request.
Managed Risk è un servizio autonomo di gestione delle vulnerabilità. Richiede Sophos MDR o Sophos MDR Plus e una licenza Managed Risk. Il ramo Managed Risk è disponibile durante la creazione di un case solo in presenza di questa licenza.
Una Managed Risk service request è destinata esclusivamente alle richieste relative al servizio Managed Risk. Non è né un ticket tecnico per il Product Support, né il canale per un incidente di sicurezza MDR attivo o un’indagine XDR autogestita.
Trovare ed esaminare un case Managed Risk
Sophos utilizza i case Managed Risk per segnalare una vulnerabilità esterna critica o un’altra vulnerabilità classificata ad alto rischio. Nel case il team registra i progressi e fornisce indicazioni per la correzione. I case servono inoltre per fissare appuntamenti e per altri accordi relativi al servizio.
Per trovare il case corretto:
- In Sophos Fusion aprire Threat Analysis Center > Cases.
- Nella colonna Case type, cercare Managed Risk. L’elenco contiene anche case XDR e MDR; il tipo di case è quindi l’elemento determinante.
- Selezionare il Case ID del case desiderato.
- Nella pagina Case details, verificare i dettagli del case specifico e i progressi documentati dell’indagine.
- Registrare internamente il Case ID insieme alla relativa attività di remediation. In questo modo la modifica tecnica, le domande e le risposte rimangono collegate.
Solo i team Sophos gestiscono i case MDR e Managed Risk. Managed Risk esegue la scansione degli asset concordati, segnala i rischi e suggerisce le correzioni. Ciò non significa, tuttavia, che Sophos apporti modifiche ai sistemi del cliente interessati. Per i progressi documentati non vanno neppure dedotte regole di stato proprie dal flusso XDR. Internamente occorre una persona responsabile chiaramente designata. Questa approva e implementa la correzione consigliata, ne verifica l’efficacia e coordina le domande nel case esistente.
Creare una Managed Risk service request
Una richiesta di servizio è adatta quando occorre modificare le impostazioni di scansione, chiarire un risultato di scansione o un report, organizzare una riunione con il team Managed Risk oppure concordare una modifica controllata nel ciclo di vita del servizio.
- Aprire Threat Analysis Center > Cases.
- In alto a destra, selezionare Create case.
- In Create a case, selezionare Managed Risk service request.
- In Create a Managed Risk service request, inserire un case name significativo e una description precisa.
- Inviare con Create.
- Verificare che venga visualizzata la pagina Case details e conservare il nuovo Case ID per le comunicazioni successive.
Se Managed Risk service request non è disponibile, non creare in alternativa un Self-managed XDR Case o un MDR Service Request. Verificare di operare nell’account Sophos Fusion corretto e che l’account disponga di una licenza Managed Risk.
Preparare in modo sicuro la descrizione e le informazioni di supporto
Nella finestra di creazione è necessario compilare case name e description. Una buona descrizione aiuta il team Managed Risk a inquadrare la richiesta senza ripetute domande. In genere sono utili le seguenti informazioni:
- una domanda breve e concreta o la modifica richiesta;
- il tenant o l’account interessato, senza credenziali di accesso;
- il nome della scansione, del report o di un case Managed Risk esistente e il relativo Case ID;
- gli asset o le aree di destinazione interessati, limitati allo stretto necessario;
- l’ora e il fuso orario del risultato osservato;
- il comportamento previsto e quello effettivo;
- il testo esatto dell’errore visibile e, in forma testuale, i dettagli pertinenti visibili nello screenshot;
- l’ultima modifica rilevante e le verifiche sicure già eseguite;
- il risultato desiderato, la persona di contatto responsabile e le fasce orarie adatte, se è necessaria una riunione.
Queste richieste di servizio prevedono informazioni e limiti aggiuntivi:
- Ambito della scansione esterna o domini radice: richiedere tramite case le modifiche agli asset delle scansioni esterne e/o ai domini radice monitorati; tali modifiche sono limitate a una al mese. Nella description indicare l’ambito attuale e quello esatto desiderato, ogni dominio radice o asset esterno da aggiungere o rimuovere e la data di entrata in vigore richiesta. Allegare esclusivamente un’esportazione o uno screenshot ripuliti e limitati a tali obiettivi e, se necessario, una prova dell’autorizzazione alla scansione; non includere credenziali o segreti.
- Scansione on demand: richiederla in anticipo, per un massimo di cinque al mese e con almeno un giorno lavorativo di preavviso. Indicare nome e tipo di scansione (interna o esterna), obiettivi esatti, data, ora di inizio e fuso orario desiderati, finestra autorizzata e referente responsabile; allegare una prova ripulita di approvazione o autorizzazione se necessaria per l’ambito. L’orario richiesto è confermato solo dopo la risposta del team Managed Risk.
Dopo la risposta, verificare in Managed Risk che l’ambito concordato sia visibile o che la scansione richiesta venga eseguita come concordato.
Scegliere il percorso di escalation corretto
- Managed Risk Service Request: domande su scansioni o report Managed Risk, modifiche delle impostazioni di scansione, pianificazione di appuntamenti e passaggi del servizio da concordare con il team.
- Sophos Product Support: la funzione Central o l’appliance Managed Risk non opera tecnicamente come documentato, mostra un errore riproducibile o rimane inutilizzabile nonostante verifiche di base sicure. La procedura è descritta in Aprire un ticket di supporto Sophos con Support Assistant.
- Processo MDR per incidenti attivi: i segnali di un attacco in corso, di una compromissione o della necessità immediata di indagine e contenimento seguono il percorso di escalation MDR concordato. Una Managed Risk service request non sostituisce la risposta agli incidenti MDR.
- Self-managed XDR Case: le proprie indagini basate su XDR Detections appartengono al ramo XDR. Gestire i case Sophos XDR e le regole di rilevamento descrive la selezione delle Detections, l’assegnazione, la Severity, lo Status, la Suppression e la chiusura.
Questa separazione è particolarmente importante perché tutti e tre i tipi di case utilizzano la stessa interfaccia Cases. Per Managed Risk non vengono selezionate o aggiunte XDR Detections e non vengono adottate regole XDR per assegnazione, stato, chiusura, rimozione o suppression. L’elemento decisivo è Case type: Managed Risk; durante la creazione occorre selezionare esplicitamente Managed Risk service request.